Unsere Leistungen:
Wir sind für Sie da! Wir sorgen dafür, dass Betriebe mit Sicherheit gut laufen!
Die geltenden Gesetze innerhalb der EU und damit auch für Deutschland stellen Unternehmen vor besondere Herausforderungen. Insbesondere kleine und mittelständische Unternehmen (KMU) sehen den Mehrwert nicht und wissen oft nicht genau was getan werden muss.
Wir bringen Licht ins Dunkel, damit Ihr Betrieb mit Sicherheit gut läuft!
Welche Datenschutzgesetze gelten für KMU?
Seit 2018 denke Sie sicherlich direkt an die DSGVO (Datenschutzgrundverordnung), die inzwischen in Allermunde ist. Es gibt jedoch weitere wichtige und zu berücksichtigende Verordnungen und Gesetze in Deutschland. Für die unterschiedlichen Branchen gibt es dann wiederum weitere speziellere Normen, die berücksichtigt werden müssen (wird hier im Blogbeitrag nicht weitere drauf eingegangen). Zwei der aktuell noch wichtigsten Gesetze sind
Welche Mindestanforderungen gelten für KMU?
1. Informationspflichten von Betroffenen
Betroffene Personen haben das Recht über die Verarbeitung ihrer personenbezogenen Daten informiert zu werden. Sie müssen als Unternehmer:in über die Verarbeitung personenbezogenen Daten von Betroffenen aufklären. Auf der Webseite auf der Unterseite „Datenschutz“ (oder „Datenschutzhinweise“ à „Datenschutzerklärung“ empfehlen wir nicht, da eine Erklärung juristisch betrachtet andere Merkmale aufweist und sie als Unternehmen zu weiteren Dingen verpflichtet) sollten also die informationspflichten genannt werden. Allerdings sind auch weitere Kategorien von betroffenen Personen zu beachten und zu informieren (z.B. Kunden, Mieter, Bewerber, Mitarbeiter). Hier sollten Sie geeignete Maßnahmen treffen, um alle Pflicht-Informationen in
anzubieten.
Mindestangaben für eine Information nach Art. 12 ff. DSGVO
2. Verzeichnis von Verarbeitungstätigkeiten (VVT)
Das Führen eines Verzeichnisses von Verarbeitungstätigkeiten (VVT) wird nahezu allen Unternehmen durch den Art. 30 DSGVO auferlegt. In besonderen Fällen kann auf das Führen des VVT verzichtet werden. Denn die Pflicht zum Führen eines VVT gilt nicht für Unternehmen, die weniger als 250 Mitarbeiter beschäftigen, es sei denn
Die Einschränkungen der Ausnahmeregelung führen dann leider im Ergebnis oft dazu, dass nur sehr wenige bis keine Unternehmen dies erfüllen, denn
Ein VVT muss mindestens folgende Dinge enthalten:
Sollten Sie VVT führen müssen, dann ist es ratsam etwas mehr Aufwand zu investieren und weitere folgende Angaben mit aufzuführen:
3. Technisch- und organisatorische Maßnahmen
Nach der Art. 32 DSGVO sollten Sie die technisch- und organisatorischen Maßnahmen zur Sicheren Datenverarbeitung dokumentieren und die Risiken an ein angemessenes Schutzniveau gewährleisten. Hierbei sollten Sie abwägen und danach die Maßnahmen einrichten:
Zur Beurteilung des Schutzniveaus, sind insbesondere die Risiken zu berücksichtigen, die insbesondere bei (unbeabsichtigt oder unrechtmäßig)
eintreten.
Folgende technische Maßnahmen sind hier eingeschlossen:
Es sollten mindestens ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen eingeführt sein:
4. Einwilligungsmanagement
In bestimmten Fällen kann das Einholen einer Einwilligung zur Datenverarbeitung erforderlich sein. Hier müssen Sie als verantwortliche Stelle
Fotos von Mitarbeitenden dürfen in der Regel nicht ohne Einwilligung der betroffenen Mitarbeiterin veröffentlicht werden. Wenn Sie also Team Fotos auf Ihrer Webseite veröffentlichen wollen, brauchen Sie eine Einwilligung des betroffenen Mitarbeiters. Diese sollte folgende Kriterien erfüllen:
5. Auftragsverarbeitungen, Übermittlungen
Erfolgt eine Verarbeitung von personenbezogenen Daten im Auftrag eines Verantwortlichen oder werden im Namen der verantwortliche Stelle Verarbeitungen von personenbezogenen Daten durch andere Unternehmen vorgenommen, so handelt es sich unter Umständen um eine Auftragsverarbeitung. Es reicht z.B. der Vertragsgegenstand des IT-Supports (Fehleranalysen, Support-Arbeiten in Systemen des Auftraggebers) sowie die Notwendigkeit oder Möglichkeit des Zugriffs auf personenbezogene Daten, damit es sich um eine Auftragsverarbeitung handelt. Hier sind dann gemäß Art. 28 Abs. 3 DSGVO Verträge über die Auftragsverarbeitungsvereinbarung (AVV) abzuschließen.
Die notwendigen Schritte für die Auftragsverarbeitungen in einem KMU sind, dass Auftragsverarbeitungen bekannt sind, bewertet wurden, dokumentiert wurden und darüber Verträge abgeschlossen sind.
6. Management Datenschutzverletzungen
Wenn Sie beispielsweise ein dienstliches Mobiltelefon verloren haben oder eine Ihrer Mitarbeitenden den Laptop beim Einkaufen im Laden vergessen hat, kann es sich um eine Datenschutzverletzung oder auch Datenpanne handeln. Es könnte sein, dass hunderte Kontaktdaten von Kunden darauf enthalten sind. Für solche Fälle sollten Sie Regeln in Ihrem Unternehmen treffen (z.B. Richtlinie Umgang mit Datenschutzverletzungen) und diese Fälle dann auch korrekt dokumentieren und unter Umständen sowohl die Aufsichtsbehörde als auch betroffene Personen informieren. All das muss sensibel behandelt werden und bedarf einer fachlich korrekten Einschätzung. Legen Sie sich dafür zumindest einen Maßnahmenplan an und dokumentieren Sie diese Vorfälle.
Das Landesamt für Datenschutz Sachsen-Anhalt hat dazu eine schöne Checkliste veröffentlicht.
7. Management Betroffenenanfragen
Täglich arbeiten wir mit personenbezogenen Daten unserer Kunden. Da es das Recht auf Auskunft von betroffenen Personen gibt, sollten Sie auch hier eine Vorgehensweise vorhalten, damit Sie auch schnell handeln können. Ggf. bitten die Person um Auskunft oder Löschung der Daten. Dafür sollten Sie sich vorformulierte Textbausteine anlegen, auf die Sie im Falle zurückgreifen können. Wenn Sie nicht korrekt antworten, kann diese Person eine Beschwerde bei der Aufsichtsbehörde einreichen oder sich auch bei einem Verbraucherschutzbund melden.
PS: Das Landesamt für Datenschutz Sachsen-Anhalt hat ebenfalls eine Checkliste für KMU veröffentlicht.
INSECCO – Industry Security Consulting
Eine Marke der Industriebedarf Niemann-Laes GmbH
Öffnungszeiten:
Montag Freitag 08:00-17:00 Uhr